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TRAITE D^OOPERATION EN MATIERE Dl 

PCT 



fREVETS 



09/486962 



RAPPORT DE RECHERCHE INTERNATIONALE 
(article 18 et regies 43 et 44 du PCT) 



Reference du dossier du deposant ou 
du mandataire 

BCT980053/JFO 


POUR SUITE ^^^^ notification de transmission du rapport de recherche internationale 
(formulaire PCT/ISA/220) et, le cas echeant. le point 5 cl-apr6s 

A DONNER 


Demande internationale n* 
PCT/FR 98/01879 


Date du d^pot international (/our/mo/s/an/iee; 

02/09/1998 


(Date de priorite (la plus ancienne) 
O'our/mois/annee ) 

04/09/1997 


Deposant 

SAGEM S.A. et al . 



Le present rapport de recherche internationale. etabli par I'administration chargee de la recherche internationale. est transmis au 
* deposant conformement a I'article 1 8. Une copie en est transmise au Bureau international. 



Ce rapport de recherche internationale comprend . 



. feuilles. 



I X I II est aussi accompagne d'une copie de chaque document relatif a I'^tat de la technique qui y est cite. 



1 . II a ete estime que certalnes revendications nepouvaient pas faire Tobjet d'une recherche{voir le cadre I). 

2. I I II y a absence d'unlte de rinvention(voir le cadre II). 

3. La demande internationale contient la divulgation d'un listage de sequence de nucleotides oud'acides amines et la 
recherche internationale a ete effectuee sur la base du listage de sequence 

I I depose avec la demande internationale 

I I fourni par le deposant separement de la demande Internationale 

I I sans etre accompagnee d'une declaration selon laquelle il n'inclut pas d'elements 
allant au-del^ de la divulgation faite dans la demande internationale telle 
qu elle a ete deposee. 

I I transcrit par radmlnistration 



4. En ce qui concerne le titre, le texte est approuve tel qu'il a ete remise parle deposant. 

I I Le texte a ete etabli par Tadministration et a la teneur suivante: 



5. En ce qui concerne I'abrege, 

□ 



le texte est approuv6 tel qu'il a ^te remis parle deposant 

le texte (reproduit dans te cadre III) a ^t^ Etabli par radmlnistration conformement k la 
rdgle 38.2b). Le deposant peut presenter des observations k radministration dans un d^tai 
d'un mois k compter de la date d'exp^dition du present rapport de recherche internationale. 



6. La figure des dessins a publler avec Tabrege est la suivante: 

Rgure n* \ sugger^e par le deposant. 

I I parce que le deposant n'a pas sugger6 de figure. 
I I parce que cette figure caract^rise mieuxl'lnvention. 



□ 



Aucune des figures 
n'est a publler. 
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RAPPORT DE 



HERCHE INTERNATIONALE 



ande Internationale No 

PCT/FR 98/01879 



A. CLASSEMENT OE L OBJET OE LA DEMANOE 

CIB 6 H04N7/16 H04N7/167 



Seton la classification intematkjnale des brevets (C IB) ou ^ la fois seton la dassification nattomle et la CIB 



8. DOMAINES SUR LESQUELS LA RECHERCHE A PORTE 



Documentation minimale consuitee (systeme de classification sulvi des symlwles de classement) 

CIB 6 H04N 



Documentation consuttee autre que la documentationminimale dans la mesureou ces documents reinvent des domaines sur lesquels a port^ ta recherche 



Base de donnees electronique consuttee au cours de ta recherche internatlonate (nom de la base de donnees, et si cetaest realisable, termes de recherche 
utilises) 



C. DOCUMENTS CONSIDERES COMME PERTINENTS 



Categorle * Identification des documents cites, avec, te cas 6cheant, T indication des passages pertinents 



no. des revendications visees 



US 5 619 250 A (MCCLELLAN 
AL) 8 avril 1997 
cite dans la demande 
voir colonne 
voir colonne 
voir colonne 
ligne 37 
voir figures 



5, 


1 igne 


43 


- li 


6, 


1 igne 


13 


- li 


7, 


1 igne 


6 - 


col 



STEPHEN R ET 



10, 



1-3,5,6, 
8-10 



US 5 440 632 
8 aout 1995 
cite dans la 
voir colonne 
ligne 27 
voir colonne 
1 igne 42 
voir figures 



1-5 

A (BACON KINNEY C ET AL) 



1-3,8-10 



demande 
5, ligne 

8, ligne 

2-10 



59 - colonne 
30 - colonne 



7, 
16, 



I I Voir la 



suite du cadre C pour la finde la tiste des documents 



Les documents de families de brevets sont indiqu6sen annexe 



" Categories sp^ciates de documents cit^s: 

"A" document d^Hnissant I'etat general de latechnique, non 
consld6r6 comme particuii6rement pertinent 

"E" document ant^rieur. mais public d la date ded6p6t international 
ou apr^s cette date 

"L" document pouvant jeter un doute sur une revendcation de 
priority ou cit4 pour determiner ta date de publication d'une 
autre citation ou pour une ralson spdciate (telle quMndiqu^e) 

"O" document se r^fdrant ^ une divulgation orale, k un usage, d 
une exposition ou tous autres moyens 

"P" document public avant la date de d6p6tinter national, mais 
posterieurement ^ la date de priority revendiqude 



T" document ultdrieur public apr^s ladate de d^pdt international ou la 
date de priority etn'appartenenant pas ^ t'^tat de la 
technique pertinent, mais cite pour comprendre le principe 
ou la theorie constituant la base deTinvention 

"X" document particulidrement pertinent; Tinvention revendlqu^e ne peut 
etre consideree comme nouvelle ou comme impliquant une activity 
inventive par rapport au document consider^ isotement 

"Y" document particu!i6rement pertinent; I'inventlon revendiqude 

ne peut Stre consider^e comme impliquant une activity inventive 
lorsque le document estassocie d un ou ptusieurs autres 
documents de m^me nature, cette comblnaison etant dvidente 
pour une personne du metier 

document qui fait partie de la meme famlllede brevets 



Date h laquelle la recherche Internationale a eteeffectivement achevee 



19 octobre 1998 



Date d'expedition du present rapport de recherche internatlonate 



26/10/1998 



Nom et adresse postale de I'administrationchargee de la recherche Internationale 
Office Europeen des Brevets, P. B. 5818 Patentlaan 2 
NL-2280 HV Rijswijk 
Tel. (+31-70) 340-2040, Tx. 31 651 epo nl. 
Fax: (+31-70) 340-3016 



Fonctionnaire autorise 



Van der Zaal , R 



Formulaire PCT/JSA/210 (deuxi^me tevSle) (jui'Det 1992) 
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NATIONAL SEARCH REPORT 



rinternatlonal Application No 



^^formatton on patent family members 


PCT/FR 98/01879 


Patent document 
cited in search report 


Publication 
date 


Patent family 
member(s) 


Publication 
date 



us 5619250 



08-04-1997 



NONE 



US 5440632 A 08-08-1995 US 5715515 A 03-02-1998 



Form PCT/ISA/210 (patent family annex) (July 1992) 
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09/48696 

TRAITE DE COOPERATION EN MATIERE DE BRFVFTS 

pQ-j- jRK'O 3 0 JUlSf 1999 

RAPPORT D'EXAMEN PRELIMINAIRE INTERNATIONAE 

(article 36 et regie 70 du PCT) 



PCT 



R6f6rence du dossier du d^posant ou du 

mandataire 

BCT980053/JFO 



Demande intemationale n" 
PCT/FR98/01879 



voir la notification de transmission du rapport d'exannen 
POUR SUITE A DONNER preliminaire international (formulaire PCT/lPEA/416) 



Date du d^pot international (jour/mois/annee) 
02/09/1998 



Date de priorite (jour/mois/ann^e) 
04/09/1997 



Classification Internationale des brevets (CIB) ou k la fois classification nationale et CIB 
H04N7/16 



D^posant 

SAGEM S.A. et al. 



1 . Le present rapport d'examen preliminaire international, etabli par I'administaration chargee de I'exannen preliminaire 
international, esttransmis au deposant conformement a I'article 36. 

2. Ce RAPPORT comprend 5 feuilles, y compris la presente feuille de couverture. 

S II est accompagne d'ANNEXES, c'est-a-dire de feuilles de la description, des revendications ou des dessins qui ont 
ete modifiees et qui sen/ent de base au present rapport ou de feuilles contenant des rectifications faites aupres de 
I'administration chargee de I'examen preliminaire international (voir la regie 70.16 et I'instruction 607 des Instructions 
administratives du PCT). 

Ces annexes comprennent 4 feuilles. 



3. Le present rapport contient des indications relatives aux points suivants: 

I S Base du rapport 

II □ Priorite 

III □ Absence de formulation d'opinion quant a la nouveaute, I'activite inventive et la possibilite 

d'application industrielle 

IV □ Absence d'unite de I'invention 

V S Declaration motivee selon I'article 35(2) quant a la nouveaute. I'activite inventive et la possibilite 

d'application industrielle; citations et explications a I'appui de cette declaration 

VI □ Certains documents cites 

VII S Irregularites dans la demande Internationale 

VIII □ Observations relatives a la demande Internationale 



Date de presentation de la demande d'examen prdliminaire 
intemationale 

01/04/1999 



Nom et adresse postale de I'administration charge de 
I'examen preliminaire international: 
Office europ^en des brevets 

D-80298 Munich 
T6L (+49-89) 2399-0 Tx: 523656 epmu d 

Fax: (+49-89) 2399-4465 



Date d'achfevement du present rapport 

28. 05. 99 



Fonctionnaire autorise 
Berst, C 

N" de telephone (+49-89) 2399 



Formulaire PCT/IPEA/409 (feuille de couverture) (Janvier 1994) 
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RAPPORT D'EXAMEN 
PRELIMINAIRE INTERNATIONAL 



Demande intemationale n** PCT/FR98/01 879 



I. Base du rapport 

1 Ce rapport a ete redige sur la base des elements ci-apres (les feuilles de remplacement qui ont ete remises a 
I'office recepteur en reponse a une invitation faite conformement a I'article 14 sont considerees, dans le present 
rapport, comme "initialement deposees" etne sont pas jointes en annexe au rapport puisqu'elles ne contiennent 
pas de modifications.) : 



Description, pages: 

1,3-16 
2 



version initiale 
re9ue(s) le 



06/04/1 999 avec lettre du 



31/03/1999 



Revendications, N^: 

1-10 regue(s) le 



06/04/1 999 avec lettre du 



31/03/1999 



Dessins, feuilles: 

1/2.2/2 version initiale 

2. Les modifications ont entraine I'annulation : 

□ de la description, pages : 

□ des revendications, n"** : 

□ des dessins, feuilles : 



3. □ Le present rapport a ete fomnule abstraction faite (de certaines) des modifications, qui ont ete considerees 
comme allant au-dela de I'expose de invention tel qu'il a ete depose, comme il est indique ci-apres 



(regie 70.2(c)) : 



4. Observations complementaires, le cas echeant : 



Formulaire PCT/IPEA/409 (cadres l-VIH. feuille 1) (janvier 1994) 
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RAPPORT D'EXAMEN 

PRELIMINAIRE INTERNATIONAL Demande intemationale 0*=* PCT/FR98/01 879 



V. Declaration motivee selon l article 35(2) quant a la nouveaute, I'activite inventive et la possibllite 
d'application industrlelle; citations et explications a I'appui de cette declaration 

1. Declaration 
Nouveaute 

Activite inventive 



Oui : 


Revendications 


1 


-10 


Non : 


Revendications 






Oui : 


Revendications 


1 


-10 


Non : 


Revendications 






Oui : 


Revendications 


1 


-10 


Non : 


Revendications 







2. Citations et explications 
voir feuille separee 

VII. Irregularites dans la demande Internationale 

Les irregularites suivantes, concemant la forme ou le contenu de la demande intemationale, ont ete constatees 
voir feuille separee 



Formulaire PCT/IPEA/409 <cadres l-VIH. feuiile 2) (janvier 1994) 
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RAPPORT D'EXAMEN Demande intemationale PCT/FR98/01 879 
PRELIMINAIRE INTERNATIONAL - FEUILLE SEPAREE 



V^. Declaration motivee selon I'article 35(2) PCT: 

L'etat de la technique le plus proche est represente par le document 
US - A - 5 619 250, cite dans la dennande ainsi que dans le rapport de recherche 
Internationale, qui decrit un systeme de distribution de programmes d'application 
numeriques ayant une fonction de telechargement de modules de programme du 
systeme d'exploitation de base pilotant I'unite centrale dans une plateforme de 
decodage. Ces modules de programme sont standardises et necessaires au 
decodage d'un programme d'application donne (par exemple: module de 
decodage d*un jeu, module de decodage MPEG, etc.). La reception d'un 
programme d'application donne declenche la recherche de la presence des 
modules necessaires dans la plateforme et verifie s'ils sont a jour, c.a.d. s'ils ont 
la bonne version, et declenche le cas echeant le telechargement du module 
manquant ou de la nouvelle version de celui-ci. 

Le document US - A - 5 440 632 decrit un systeme equivalent a celui du 
document US - A - 5 619 250 dans lequel ladite recherche de la presence des 
modules necessaires est declenchee a chaque demarrage de la plateforme 
entraTnant le cas echeant un telechargement. D'autre part, du cote emetteur, les 
programmes a telecharger peuvent etre marques pour un utilisateur specifique, 
pour un groupe d'utilisateurs ou pourtous les utilisateurs. 

Ces deux documents sont cites seuls dans le rapport de recherche Internationale. 

Dans la presente demande, afin de rendre une plateforme de base apte a 
recevoir des programmes d'applications d'operateurs de television differents, 
meme s'ils utilisent differents modes de controle d'acces et differents types de 
programmes d'application, le systeme permet le telechargement d'un logiciel 
operationnel specifique pour chacun des operateurs rendant la plateforme apte a 
decoder le flux de donnees du signal de television de cet operateur. Pour ce faire, 
des messages specifiques comprenant un identificateur de la plateforme ainsi que 
ledit logiciel operationnel sont diffuses periodiquement. Ces messages sont 
charges dans la plateforme suite a une selection de I'utilisateur et apres un 
filtrage de securite. 



Formulaire PCT/Feuille s^ar6e/409 (feuille 1) (OEB-avril 1997) 
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RAPPORT D'EXAMEN Demande intemationale n° PCT/FR98/01 879 
PRELIMINAIRE INTERNATIONAL - FEUILLE SEPAREE 

Les deux documents cites ci-dessus et dans le rapport de recherche 
Internationale decrivent un telechargement automatique de modules de 
programme pour I'unite centrale d'une plateforme dans I'environnement de la 
presente demande, et ont ete cites comme particulierement pertinents pour cette 
raison. 

Un telechargement de logiciels operationnels tel que decrit ci-dessus n'est 
cependant pas decrit par ces documents, et n'en decoule pas non plus d'une 
maniere evidente. 

Pour ces raisons, la revendication independante de procede 1 et la revendication 
independante de dispositif 8 correspondante repondent aux criteres requis par le 
PCT. 

Les revendicatlons 2 a 7 et 9 & 10 dependant respectivement des revendications 
1 et 8, elles repondent egalement aux criteres requis par le PCT. 



VII). Irreoularites: 

a) Le contenu de la page N° 2 de la description, deposee le 6.04.1999, rend les 
lignes 1 a 16 ainsi que le premier mot "de" de la ligne 17 de la page 3 de la 
description, telle que deposee initialement, redondants et inutiles. 

b) Les revendications independantes ne sont pas presentees en deux parties 
comme prevu par la regie 6.3(b) PCT, alors qu'une telle presentation semble 
appropriee en I'espece, les caracteristiques connues en combinaison de I'etat de 
la technique (voir document US - A - 5 619 250) figurant dans un preambule 
(regie 6.3(b)(i) PCT) et les caracteristiques restantes figurant dans une partie 
caracterisante (regie 6.3(b)(ii) PCT). 



Formulaire PCT/Feuille s6par6e/409 (feuiile 2) (OEB-avril 1997) 
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simplement un moteur d • application commun impose par I'operateur, 
tel que OPEN TV, MEDIA HIGHWAY, DAVID (Digital Audio-Video 
Interacting Decoding) , constituant une couche logicielle de niveau 
intermediaire . Mais des operateurs differents imposent 
generalement des moteurs d ' application differents. Au surplus, une 
version ulterieure d'une meme plateforme peut comporter des fonc- 
tionnalites supplementaires , permettant 1 ' acces a des services qui 
resteront a 1 ' heure actuelle inaccessibles pour les possesseurs 
de versions anterieures. 

Les documents US-A-5 440 632 et US-A-5 619 250, auxquels on 
pourra se reporter, decrivent des terminaux de television 
comprenant une plate- forme prevue pour telecharger des mises a 
jour du programme de com< .nande du microprocesseur de tous les 
teminaux, de certains d' entre eux seulement, ou d'un seul . Mais 
ces documents n'envisagent pas la possibilite de permettre de 
passer d'un operateur a un autre. 

La presente invention vise notamment a fournir un precede et 
un dispositif permettant de rendre une plateforme de decodeur 
banalisee apte a recevoir des emissions provenant d' operateurs 
differents, qu'ils utilisent ou non le meme mode de controle 
d' acces et/ou le meme moteur d ' application . 

Dans ce but, 1 ' invention propose notamment un precede de 
telechargement de logiciel d ' application propre a un operateur 
dans une plateforme banalisee de decodeur de television numerique, 
suivant la revendication 1. 

Ainsi 1 ' utilisateur peut selectionner , initialement ou lors 
d'un chargement ulterieur, 1' operateur de son choix parmi une 
liste d' operateurs ayant passe un accord avec le fabricant du 
decodeur, bien qu'ils puissent utiliser des langages (API) tres 
differents les uns des autres pour decrire leurs applications ou 
services . 

Ce precede est completement different, dans sa structure et 
dans sa fonction, du simple telechargement de mise a jour d'un 
logiciel complementaire, reserve aux abonnes d'un seul operateur. 
II est egalement tres different de la simple transmission de 
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REVENDICATIONS 



1. Procede de telechargement de logiciel operationnel propre 
a un operateur parmi piusieurs dans une plateforme banaiisee de 
decodeur de television numerique, suivant lequei : 

- on memorise une fois pour toutes, a la construction/ dans 
une zone memoire protegee et non reinscriptible de la plateforme, 
un chargeur d ' initialisation et de demarrage comportant des champs 
de filtrage {C1-C6) propres au decodeur, 

- on diffuse periodiquement , dans le signal de television 
numerique provenant de chacun des operateurs ayant passe un accord 
avec le constructeur et prevus pour etre accessibles, un message 
identifiant la plate-forme et contenant le logiciel operationnel 
rendant la plateforme apte a decoder le flux de donnees du signal 
de television de cet operateur et a traiter ses services, lesdits 
messages comportant une signature electronique , 

- a la reception, sur commande de selection de I'utilisateur , 
les messages contenant le logiciel operationnel et identifiant la 
plate-forme et I'operateur sont filtres a I'aide des champs de 
filtrage (C1-C6) et ecrits en memoire reinscriptible de programme 
(38) . 

2. Procede selon la revendication 1, caracterise en ce que le 
logiciel operationnel est transmis sous forme de donnees a 
programmer dans ladite memoire inscriptible , en blocs de donnees 
recopies chacun a une adresse (Ax,.../ An) de la memoire 
inscriptible fournie dans un en-tete du bloc. 

3. Procede selon la revendication 2, caracterise en ce que 
I'on fait preceder les blocs de donnees d'un bloc d' en-tete 
comprenant une description de 1 * application et de chacun des blocs 
de donnees . 

4. Procede selon la revendication 3, caracterise en ce que 
chaque bloc de donnees comporte un code de correction d'erreur, 
tel qu'un code cyclique redondant . 

5. Procede selon la revendication 3 ou 4, caracterise en ce 
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que I'en-tete comporte au moins un des champs suivants : 

- identification (Ci) du fabricant de la plateforme ; 

- version (C2) de la plateforme materielle, 

- mode d' acquisition du decodeur (C3) , 

- identification de la version courante du logiciel (C4) et 

- numero de serie individuel du decodeur (C5) . 

6. Precede selon la revendication 2, caracterise en ce que 
des informations SI ou PSI associees aux messages diffuses et 
contenant des logiciels operationnels comportent au moins 1 ' un des 

champs suivants : 

- identification du fabricant de la plateforme ; 

- version de la plateforme materielle, 

- mode d ' acquisition du decodeur, 

- identification de la version courante du logiciel et 

- numero de serie individuel du decodeur. 

7. Precede selon la revendication 4, 5 ou 6, caracterise en 
ce que chacun des blocs de donnees est associe a une signature 
chiffree incluse dans I'en-tete et en ce que 1 ' en-tete lui-meme 
comporte une signature chiffree. 

8. Installation de telechargement de logiciel d ' application 
dans des plateformes de decodeur de television numerique, 
comprenant : 

- dans chaque plateforme, un module de traitement banalise 
independant d^operateur contenant des cles d'identif ication et 
assurant : 1 ' extraction d'un flux de donnees representant un 
logiciel operationnel specifique du bouquet offert par un 
operateur et provenant de celui de plusieurs operateurs qui est 
selectionne a cet instant par 1 utilisateur , 1 » authentif ication 
par mise en oeuvre des cles d ' identification et 1 » inscription du 
logiciel dans une memoire programmable (38) reinscriptible de 
stockage dudit logiciel et la commande du decodeur pour exploiter 
les services identifies par le logiciel, et 

- au niveau du diffuseur, des moyens pour inserer de fagon 
repetitive, dans le flux de donnees numeriques diffuse, d'une part 
une sequence de blocs representant ledit logiciel specifique, et 
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d- autre part des informations decrivant les caracteristiques des 
decodeurs seuls destines a etre charges. 

9. Installation selon la revendication 8, caracterisee en ce 
que le module de traitement comprend, en plus de la memoire 
reinscriptible (38), un processeur (30), une memoire vive volatile 
de travail (36) directement adressable par le processeur, et une 
zone memoire non volatile (34), protegee, non reincriptible , 

securisee en acces . 

10. Installation selon la revendication 9, caracterisee en ce 
que la zone memoire non volatile et protegee (34) fait partie 
d'une memoire flash (38) . 
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(PCT Article 36 and Rule 70) 
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PTfcB iniDXHiTR Ai-TioM Notification of Transmittal of International 
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International application No. 


International filing date {day/month/year) 
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the drawings, sheets/fig 



3 rn This report has been established as if (some of) the amendments had not been made, since they have been considered 
— to go beyond the disclosure as filed, as indicated in the Supplemental Box (Rule 70.2(c)). 

4. Additional observations, if necessary: 
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V. Reasoned statement under Article 35(2) with regard to novelty, inventive step or industrial applicability; 
citations and explanations supporting such statement 



Statement 
Novelty (N) 

Inventive step (IS) 
Industrial applicability (lA) 



Claims 
Claims 

Claims 
Claims 

Claims 
Claims 



1-10 



1-10 



1-10 



YES 
NO 
YES 
NO 

YES 
NO 



Citations and explanations 

The closest prior art document is US-A-5 619 250, which is 
cited in the application and in the international search 
report, and which describes a digital application program 
distribution system having a function for downloading 
program modules of the basic operating system controlling 
the central processing unit in a decoding platform. The 
program modules are standardised and required to decode a 
given application program (e.g. a game decoding module, an 
MPEG decoding module, etc.). Reception of a given 
application program triggers a search for the required 
modules in the platform and a check of whether they are 
up-to-date, i.e. whether the right version is available, 
and, if necessary, initiates a download of the missing 
module or module upgrade. 



Document US-A-5 440 632 describes a system equivalent to 
the one of document US-A-5 619 250, wherein said search 
for the required modules is triggered every time the 
platform is started up and leads, when necessary, to a 
download. Furthermore, at the transmission end, programs 
to be downloaded can be tagged for a specific user, a 
group of users or all users. 



Only these two documents are cited in the international 
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search report, 



In the present application, in order to enable a basic 
platform to receive application programs from different 
television opera-tors even when they use different access 
control modes and different types of application programs, 
the system enables downloading of operational soft:ware 
specific to each operator so that the platform can decode 
the data stream of the television signal from the operator 
in question. For this purpose, specific messages including 
a platform identifier as well as said operational software 
are periodically broadcast. The messages are loaded into 
the platform following user selection and security 
filtering . 



Both of the documents cited above and in the international 
search report describe automatic downloading of program 
modules to a platform central processing unit in the 
environment of the present application, and have, for this 
reason, been cited as being particularly relevant. 



However, downloading of operational software as described 
above is not described in said documents and cannot be 
derived in an obvious manner therefrom. 



For these reasons, independent method claim 1 and 
independent device claim 8 comply with the requirements of 
the PCT. 



As claims 2 to 7 and 9 and 10 are dependent on claims 1 
and 8, respectively, they too comply with the requirements 
of the PCT. 
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VII. Certain defects in the international application 



The following defects in the form or contents of the international application have been noted: 



(a) The content of page 2 of the description, as filed 
on 06,04.99, is such that lines 1-16 and the word 
"de" in line 17 on page 3 of the French text of the 
description as originally filed are redundant and 
superfluous . 



(b) The independent claims have not been drafted in two 
parts, as required by PCT Rule 6.3(b), yet such a 
drafting would appear to be appropriate in this 
particular case, with a preamble containing the 
combination of features known from the prior art 
(see document US-A-5 619 250) (PCT Rule 6.3(b) (i)), 
and a characterising part containing the remaining 
features (PCT Rule 6.3(b) (ii)). 
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(57) Abstract 

The invention concerns a 
method for uploading the software 
application particular to an operator 
in an unmarked platform of a 
digital television decoder, which 
consists in storing once and for all, 
in a protected and non-rewritable 
memory zone of the platform, 
an safety initialising and starting 
loader, periodically broadcasting, in 
the digital television signal coming 
from an operator arranged to be 
accessible, a message containing 
the application programme enabling 
the platform to decode the operator 
television signal data flow and to 
process the services. Said message 
comprises an electronic signature. 
At reception level, the messages 
containing the programme are 
selected, decoded and written in 
programme rewritable memory, 
optionally controlled by the user. 
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PROCEDE ET INSTALLATION - DE TELECHARGEMENT D » UNE PLATEFORME DE 
DECODEUR D'USAGER 

La present e invention concerne le domaine des decodeurs 
utilises par les abonnes a la television numerique, notamment a 
acces conditionnel . 

La plupart des operateurs de television numerique dif fusant 
actuellement en Europe proposent des decodeurs en location. Ces 
decodeurs permettent de recevoir la totalite des services d'un 
seul operateur. A I'etranger, on trouve deja des decodeurs en 
vente dans des reseaux de distribution. Mais chaque decodeur est 
dedie a un seul operateur, ou a un groupe d' operateurs bien 
determine et invariable. Le consommateur hesite a acheter ce 
produit, relativement couteux, alors qu*il n'est pas certain 
d*apprecier le bouquet de programmes offert par 1' operateur ou 
alors qu'il salt que le decodeur qu'il acquiert sera inutili- 
sable pour recevoir un bouquet apparaissant dans le f utur . 

L' augmentation continue du nombre des operateurs de televi- 
sion et des services complementaires qu*ils off rent, tels que 
guide de programme electronique , paiement a la seance, etc., 
rend cette situation de moins en moins acceptable pour I'usager. 

Les plateformes materielles des decodeurs de reception 
directe de television dif fusee par satellite sont normalisees. 
En effet. La norme DVB de 1 ' ETSI impose a tous les fabricants 
une structure materielle commune aux decodeurs. De plus, elle 
prevoit optionnellement une interface commune permettant de 
connecter des modules de controle d' acces a des bouquets diffe- 
rents, sous forme d*une carte PCMCIA inserable dans un connec- 
teur de decodeur. Cette solution est couteuse. Elle exige une 
duplication de nombreuses fonctions. Si elle permet de recevoir 
des emissions de television provenant de plusieurs operateurs en 
changeant la carte, elle ne donne generalement pas acces aux 
services associes. 

Une difficulte supplementaire provient de ce que les 
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plateformes de reception d'un meme bouquet peuvent provenir de 
plusieurs fournisseurs utilisant des materiels dif f erents, ayant 
simplement un moteur d ' application commun impose par I'opera- 
teur, tel que OPEN TV, MEDIA HIGHWAY, DAVID (Digital Audio-Video 
Interacting Decoding) , constituant una couche logicielle de 
niveau intermediaire . Mais des operateurs dif f erents imposent 
generalement des moteurs d • application dif f erents . Au surplus, 
une version ulterieure d'une meme plateforme peut comporter des 
fonctionnalites supplementaires , permettant 1 ■ acces ^ des 
services qui resteront a I'heure actuelle inaccessibles pour les 
possesseurs de versions anterieures. 

Les documents US-A-5 440 632 et US-A-5 619 250, auxquels on 
pourra se reporter, decrivent des terminaux de television 
comprenant une plate-forme prevue pour telecharger des mises a 
jour du programme de comomande du microprocesseur de tous les 
teminaux, de certains d'entre eux seulement, ou d'un seul . Mais 
ces documents n'envisagent pas la possibilite de permettre de 
passer d'un operateur a un autre. 

La presente invention vise notamment a fournir un procede et 
un dispositif permettant de rendre une plateforme de decodeur 
banalisee apte a recevoir des emissions provenant d' operateurs 
differents, qu'ils utilisent ou non le meme mode de controle 
d' acces et/ou le meme moteur d ' application . 

Dans ce but, 1 • invention propose notamment un procede de 
telechargement de logiciel d ■ application propre a un operateur 
dans une plateforme banalisee de decodeur de television nume- 
rigue, suivant leguel : 

- on memorise une fois pour toutes, dans une zone memoire 
protegee et non reinscriptible de la plateforme, un chargeur 
d- initialisation et de demarrage securise, 

- on diffuse periodiquement, dans le signal de television 
num^rique provenant d'un operateur prevu pour gtre accessible, 
un message contenant le programme d- application rendant la 
plateforme apte ^ decoder le flux de donn^es du signal de 
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television de I'operateur et a traiter les services offerts par 
I'operateur, ledit message comportant une signature electro- 
nique, 

- a la reception, les messages contenant le programme sont 
selectionnes, decodes et ecrits en memoire reinscriptible de 
programme, eventuellement sur commande de 1 * utilisateur . 

Ainsi 1 ' utilisateur peut selectionner , initialement ou lors 
d'un chargement ulterieur, I'operateur de son choix parmi une 
liste d'operateurs ayant passe un accord avec le fabricant du 
decodeur, bien qu'ils puissent utiliser des langages (API) tres 
differents les uns des autres pour decrire leurs applications ou 
services . 

Ce procede est completement different, dans sa structure et 
dans sa fonction, du simple telechargement de mise a jour d'un 
logiciel complementaire , reserve aux abonnes d'un seul opera - 
teur. II est egalement tres different de la simple transmission 
de messages de gestion de titres d'acces, dits EMM. II permet en 
effet d'acceder a I'un quelconque de plusieurs bouquets diffe- 
rents, a partir d'une meme plateforme, et ce de fagon simple. 

Deux cas differents peuvent se presenter ; ils peuvent l*un 
et 1 ' autre etre traites par mise en oeuvre de 1' invention. 

Le premier cas est celui de I'operateur qui souhaite 
permet tre a un usager disposant d'un decodeur d*abandonner le 
bouquet d'un concurrent en faveur du sien. Dans ce cas, 1' usager 
resilie son abonnement au bouquet concurrent. II s * abonne au 
nouveau bouquet par xme demarche qui peut etre classique et 
demande le telechargement du logiciel d' application du bouquet 
qu'il veut recevoir. L'operateur inclut dans la diffusion du 
logiciel les elements de filtrage ne permettant qu'a ce posses- 
seur de plateforme de memoriser le programme. Puis 1 ' utilisateur 
appelle, par exemple a I'aide de sa telecommande , le programme 
chargeur d' initialisation qui lui presente un menu permettant de 
saisir, de nouveau a I'aide de sa telecommande, les parametres 
du transpondeur du bouquet qu'il veut recevoir. II lance le 
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processus de telechargement , dont la duree depend de la bande 
passante allouee par I'operateur a cette fonctionnalite dans son 
emission. 

Le logiciel d- application telecharge est ecrit dans une 
memoire de progranune. Elle peut etre une memoire flash, dont la 
duree d'ecriture est longue . L'operateur qui ne prevoit que 
cette possibilite peut se borner a ne transmettre le logiciel 
d' application permettant d'acceder a son bouquet que la nuit et 
sous forme de paquets successif s transmis a intervalles impor- 
tants, ce qui n'obere que tres peu le debit disponible pour la 
television et des donnees d' autre nature. 

L' autre cas est celui ou les operateurs concurrents souhai- 
tent autoriser le "zapping" entre bouquets par un abonne commun. 
Dans ce cas, il peut y avoir des telechargements frequents d'un 
15 programme d ' application destine a remplacer un programme 

memorise. Pour eviter une attente trop longue (due a la duree 
d'ecriture dans une memoire flash) les programmes seront alors 
stockes et executes dans une memoire vive de programme qui 
remplacera ou accompagnera en frontal la memoire flash. La 
presence d'une memoire flash en plus d'une memoire vive permet 
de conserver une version de programme sous forme non volatile. 
En cas d- absence de memoire flash, un telechargement sera 
effectue apres toute coupure d' alimentation. 

II est possible de prevoir, en plus de telechargements 
effectues a 1- initiative de 1 -abonne, des telechargements de 
mise a jour ou d'adjonction de f onctionnalites ayant un carac- 
tdre obligatoire, pour tenir compte de modifications de 1 'ex- 
ploitation. 

Le precede doit repondre a deux exigences. ll doit etre 
select if, c'est-a-dire permettre de cibler certaines plateformes 
seulement ; il doit §tre efficace et permettre de designer, dans 
un m§me message, toutes les plateformes qui doivent recevoir la 
m§me version de logiciel . 

Ces deux fonctions peuvent etre remplies par une operation 
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qu'on peut qualifier de ^^filtrage", consistant a designer, par 
les indications ecrites soit dans I'en-tete d»un flux de tele- 
chargement de logiciel, soit dans les tables d* information 
associees aux services (PSI et SI) , les decodeurs concernes par 
ce flux. Pour cela, I'en-tete (ou les PSI/SI) peut comporter 
plusieurs champs definissant des caracteristiques qui sont 
egalement inscrites dans les platef ormes . Ces caracteristiques 
peuvent etre definitives, comme celles de la partie materielle, 
et d'autres eyolutives, comme celles de la partie logicielle. 

L' invention propose egalement une installation de telechar- 
gement de logiciel d ' application dans des platef ormes de 
decodeur de television numerique, comprenant : 

- dans chaque platef orme, des moyens de selection et 
d* extraction d'un flux de donnees representant un logiciel 
d' application specif ique du bouquet offert par un operateur et 
une memoire programmable reinscript ible de stockage dudit 
logiciel, et de traitement pour commander la platef orme pour 
exploiter les services identifies par le logiciel, et 

- au niveau du diffuseur, des moyens pour inserer de fagon 
repetitive, dans les donnees numeriques dif fusees d'une part, un 
flux de donnees representant ledit logiciel d' application 
specif ique et d' autre part des informations decrivant les 
caracteristiques des seuls decodeurs destines a recevoir le 
logiciel . 

Les moyens de selection et d' extraction peuvent etre 
const itues par un module de traitement banal ise independant 
d ' operateur assurant 1 * ensemble des f onctions . 

Dans une variante de realisation, tout ou partie du pro- 
gramme (ou d'un logiciel d'acces a ce programme) peut etre 
transmis par le reseau telephonique, a condition que la plate- 
forme comporte des moyens de couplage a ce reseau. Toutefois 
cette complication ne sera generalement pas necessaire, car la 
bande passante requise pour transmettre un programme d' applica- 
tion en un delai raisonnable reste faible. Si 1 ' on considere par 
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exemple le cas d'un operateur utilisant im canal satellite ayant 
une largeur de 36 iVIHz et exploitant quatre transpondeurs , il 
suffit de consacrer l % du debit disponible, c'est-a-dire 
environ 1,2 Mbits/s, pour charger un logiciel moyen de 1 Mo en 
environ 8 secondes . 

Si seul un changement exceptionnel de programme est envisa- 
ge, pour permettre un changement d ' abonnement , la transmission 
peut s'effectuer avec un debit moyen extremement faible, qui n'a 
pas d' influence sensible sur la bande passante disponible. 

Les caracteristiques ci-dessus ainsi que d'autres apparai- 
tront mieux a la lecture de la description qui suit d'un mode 
particulier de realisation, donne a titre d' exemple non limita- 
tif. La description se refere aux dessins qui 1 » accompagnent , 
dans lesquels : 

- la figure 1 est un schema de principe de 1 ' architecture 
materielle d'une plateforme d'un decodeur associe a un poste de 
television ; 

- la figure 2 est un schema du telechargement ; 

- la figure 3 montre une constitution possible d'en-tete (ou 
de descriptif prive dans une table PSI ou SI) permettant un 
filtrage ; 

- la figure 4 montre une sequence de chargement . 

- la figure 5 est un schema indiquant un mode possible de 
gestion des cles. 

L' invention sera essentiellement decrite dans son applica- 
tion a un decodeur de reception de signaux de television 
numerique de type MPEG2 , constitues par un multiplex forme de 
paquets successifs. Les paquets transportent : 

- les composantes audio et video, 

- des donnees numeriques, parmi lesquelles seront inclus les 
logiciels a telecharger. 

L' architecture de la plateforme d'un decodeur est generale- 
ment celle schematisee en figure 1. Elle comporte : 

- une interface de reseau 10, assurant les fonctions de 
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reception et de demodulation, dont la constitution depend du 
reseau (reseau terrestre cable, diffusion directe par satellite, 
reseau hertzien) ; 

- un demultiplexeur temporel 12 effectuant aussi le desem- 
brouillage, separant les composantes du signal regu ; 

- des decodeurs audio 14 et video 16 ; 

- un module 18 de traitement de donnees et de gestion du 
decodeur . 

Le demultiplexeur 12 fonctionne sous la dependance du module 
18. II dirige les paquets video vers le decodeur video 14, les 
paquets audio vers le decodeur audio 16 et les donnees vers le 
module 18. II desembrouille les composantes qui ont ete em- 
brouillees par le controle d'acces a 1' emission. 

Les decodeurs audio 14 et video 16 assurent la decompression 
MPEG2 et delivrent 1 ' information numerique decompressee a des 
convertisseurs numerique-analogique 20 et 22 d'ou sortent des 
signaux audio et video exploitables par un televiseur. 

Le module 18 gere 1' ensemble des elements internes au 
decodeur et* egalement des elements d' interface utilisateur 24, 
tels que clavier, recepteur infrarouge de telecommande 23, 
afficheur. II peut piloter egalement une interface d' entree- 
sortie 25 avec des elements optionnels permettant d'etendre les 
f onctionnalites , comme un modem telephonique 26 ou un interface 
rapide 28 pour connexion a un micro-ordinateur . Le processeur 
est egalement generalement relie a un connecteur 29 de reception 
d'une carte a micro -circuit ou carte a puce, contenant par 
exemple les circuits de calcul d'une cle de desembrouillage . 

Le module 18 a un processeur 30 relie par un bus 32 a des 
memoires. Classiquement ces memoires comportent : 

- une memoire morte 34, non volatile et non reprogrammable 
sauf intervention materielle, directement adressable par le 
processeur, 

- une memoire vive volatile de travail 36, directement 
adressable par le processeur et destinee a la manipulation des 



wo 99/12352 



PCT/FR98/01879 



8 

donnees . 

Pour permettre la mise en oeuvre de 1* invention, les 
memoires comporteront egalement des espaces memoires supplemen- 
taires permettant notamment de stocker : 

- un programme chargeur d' initialisation et de demarrage ou 
programme d'amorce, qualifie de "boot loader", situe dans une 
zone memoire non volatile , protegee , non-reinscriptible , { le 
caractere non reinscriptible de la zone pouvant etre obtenu par 
exemple par masquage a la fabrication) ; 

- le logiciel operationnel complet d ' un bouquet numerique 
particulier a un operateur prive, et cela dans une zone reins- 
criptible . 

Dans le cas il lustre sur la figure 1 , les memoires compor- 
tent dans ce but : 

- une memoire non volatile reprogrammable 3 8 , directement 
adressable par le processeur, destinee a recevoir le logiciel 
d' application, telle qu'une memoire flash ; cette memoire peut 
etre prevue pour memoriser les programmes specifiques de 
plusieurs bouquets si la plateforme est prevue pour permettre de 
zapper sans avoir a attendre un rechargement ; elle contiendra 
en general le logiciel operationnel ; 

- une memoire non volatile 40 destinee a recevoir des 
donnees de configuration du decodeur / cette memoire, qui n'est 
pas obligatoirement adressable par le processeur, peut etre une 
memoire morte reprogrammable electriquement ou EEPROM ; 

La memoire morte 34 peut etre une partie non modifiable de 
la memoire 38, si cette derniere est une memoire flash. 

L' architecture logicielle du decodeur peut etre consideree 
comme comportant trois niveaux ou couches de f onctionnalite, la 
couche d'attaque, la couche systeme et la couche d • applications 
interactives . 

La couche d'attaque ou "driver" est specif ique et adaptee a 
1 • architecture materielle. C'est elle qui permet de mettre en 
oeuvre les fonctions materielles offertes par le decodeur. 
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La couche systeme gere la plateforme et offre les services 
generaux, dont le moteur d • application, necessaires a son fonc- 
tionnement et les services appeles par les applications interac- 
tives. Pour retnplir cette fonction, la couche systeme comportera 
generalement un interpreteur , permettant de transformer un code 
source en code objet. En revanche, un compilateur n'est pas 
necessaire car il suffit que la transformation s'effectue a 
chaque nouvelle utilisation de la couche systeme. 

Enfin la couche d* applications interactives assure I'inte- 
ractivite locale et utilise le moteur d' application ; elle peut 
egalement etre prevue pour constituer interface avec le modem 26 
de liaison avec une ligne telephonique . Cette couche comporte 
des applications d' interface avec 1 ' utilisateur , qui font appel 
aux services offerts par la couche systeme. 

Les applications et les ressources associees sont pour 
partie residentes, c» est -a- dire memorisees de maniere permanente 
en memoire morte du decodeur, et pour partie telechargees par la 
couche systeme a partir du signal de television a la norme 
MPEG2 . 

Les applications d' interface avec 1 ' utilisateur sont 
generalement ecrites en langage script. La couche systeme 
interprete les informations en langage script et gere 1' activa- 
tion et le telechargement des applications interactives. Cette 
couche systeme est chargee sur la plateforme en un code directe- 
ment interpretable par le processeur 30. 

Le passage d'un bouquet a un autre correspond principalement 
a une reconfiguration des memoires. 

Operations de telechargement 

Le telechargement d*un programme d* application se deroule de 
la faq;on suivante . 

Le changement de bouquet implique de charger la total it e du 
logiciel permettant de traiter le bouquet, et cela independam- 
ment des particularites du mode de controle d'acces. 
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Pour cela, il doit y avoir chargement ou changement des 
logic iels residant dans le decodeur , ce qui se fait par 
reinitialisation de 1 'ensemble de la memoire de programmes 38, 
gen^ralement une memoire flash. 
5 Les donnees qui sont transmises a la plate forme lors du 

telechargement pour reinitialiser la memoire flash 38 sont les 
memes pour toutes les plateformes ayant la meme constitution 
materielle . 

Le schema ,de la figure 2 correspond au cas d'un telecharge- 
10 ment utilisant la partie ''donnees" du flux diffuse. Le logiciel 

a charger se presente sous forme d'un fichier. Dans la plate- 
forme , il est extrait et adresse en memoire vive 3 6 ou il est 
reassemble avant d'etre ecrit dans la memoire de programmes 3 8 
qui contiendra done finalement les couches d'attaque, systeme et 
15 d' applications, y compris le moteur d ' applications . 

Dans d'autres cas, le telechargement peut se faire par 
1 • interface d' entree-sortie 25, a 1 ' aide d'un modem ou d'un 
micro-calculateur . 

Le telechargement comporte dans tous les cas, au niveau du 
20 diffuseur, la generation des fichiers image a ecrire en memoire 

de programme 38 de la plateforme. Ces fichiers peuvent avoir des 
natures tres diverses : 

- fichiers objet deja compiles, 

- applications ecrites en langage script, 

25 - autres fonctions, telles que bibliotheque . 

Les fichiers '^image" ainsi constitues sont ensuite formates 
pour les adapter au mode de transmission retenu, c'est-a-dire 
soit par le reseau de diffusion des programmes de television, 
soit par le reseau filaire. 

Dans les deux cas, la premiere operation effectuee dans la 
plateforme, lors de la reception des fichiers, est un filtrage 
de select ivite, afin que seuls soient charges les programmes 
d' applications provenant d'un fournisseur de programmes bien 
determine. Cette operation peut etre accompagnee, comme on le 
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verra plus loin, du controle d'une signature electronique dans 
I'en-tete du flux de donnees constituant le logiciel d' applica- 
tion a charger. 

Filtraae 

liS f iltrage de selectivite permet de ne charger le programme 
d' applications que dans des plateformes identifiees et de le 
charger dans toutes ces plateformes. Or il existe, a un moment 
donne, de nombreux types de plateformes ■ en service, contenant en 
general des logiciels differents. Si les plateformes, bien que 
de types differents, sont initialement prevues pour un meme 
operateur ou fournisseur de programmes, elles comportent le meme 
moteur d ' applications . Mais ce moteur d ' applications change 
lorsqu'on passe d'une plateforme programmee pour recevoir le 
bouquet d'un fournisseur ou operateur particulier a une plate - 
forme programmee pour un autre operateur : il devra etre 
remplace en memoire d' applications . 

Pairmi les elements qui peuvent changer suivant 1 ' origine du 
decodeur et 1 ' architecture materielle du decodeur, on peut 
citer : 

- le fabricant du decodeur, qui utilise souvent une archi- 
tecture proprietaire, 

- le mode d ' acquisition du decodeur (achat, achat avec 
subvention dediant le decodeur a un operateur particulier pour 
une duree determinee, location) qui peut se traduire par des 
fonctions de controle d'acces et done des couches systeme 
diff ^rentes , 

- la date d ' acquisition, le logiciel pouvant avoir ete 
modifie dans le temps. 

Tous ces elements seront inclus dans un identifiant du 
decodeur, qui peut comporter notamment les champs suivant s : 
Ci : identification du fabricant, 
Cj : version de la plateforme materielle, 

C3 : mode d' acquisition (location, vente siibventionnee , vente 
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non subventionnee , etc . ) , 
C4 •' identification du logiciel, indiquant la version 

courante du logiciel chargee dans le decodeur, 
Cs : numero de serie individuel du decodeur. 
5 Le champ C4, contrairement aux autres, sera modifie a chaque 

telechargement . 

Pour permettre le filtrage, un identifiant est prevu dans 
chaque decodeur et chaque flux de donnees represent ant un 
logiciel d» applications comportera des parametres permettant de 
10 n'effectuer des operations de rechargement ou de mise a jour que 

sur les decodeurs appropries . 

Get en-tete comportera des champs affectes chacun a un de 
ces parametres . 

La figure 3 montre, a titre d'exemple, une constitution 
15 possible d» en-tete d'un flux de donnees ; cet en-tete est 

constitue par un bloc de N octets, precede d'un octet indiquant 
le nombre N. 

A chaque champ du decodeur correspond soit un seul filtre de 
selection materialise par le champ correspondant de 1' en-tete, 
2 0 soit plusieurs. Le chargement dans un decodeur n'est possible 

que lorsque toutes les operations de filtrage donnent un 
resultat positif. 

Le premier champ peut se limiter a un seul filtre Fi, 
inscrit en memoire morte, indiquant le fabricant concerne par 
2 5 son numero d' identification ID. 

Le second champ C2 peut comporter plusieurs filtres, 
correspondant a des versions differentes de la plateforme, et un 
operateur de filtrage constitue par une fonction OU : il suffit, 
pour que le resultat du filtrage soit positif, que I'un des 
filtres inscrits en memoire morte soit identique a Cj. 

Le champ C3 peut etre constitue par un filtre unique F3, 
1 • operateur de filtrage etant alors une intersection. Le 
resultat du filtrage est positif si C3AF3 est non nul . 

Le champ C, comporte un unique filtre F^ et 1' operateur de 
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filtrage est alors la comparaison C4<F^ : il faut en effet que le 
chargement soit effectue sur tout decodeur non encore mis a 
jour. 

Le champ C5 sera generalement plus long que les autres et 
comportera par exemple 3 2 bits ; il contiendra par exemple 
plusieurs filtres F53 qui donnent chacun une limite inferieure et 
une limite superieure, identifiant une serie de decodeurs sur 
lesquels une mise a jour doit etre effectuee. Le resultat du 
filtrage est positif si la valeur contenue dans le champ C. de 
1 ' identifiant est comprise entre les deux valeurs donnees par un 
au moins des filtres Fgj . 

Le champ Cg indique I'operateur (ou les operateurs) aupres 
duquel un abonnement a ete souscrit. Il comporte un ou plusieurs 
filtres Fg inscrits en memoire re- inscriptible . 

Adressaae 

Les donnees a inscrire dans la memoire d ' applications 3 8 
sont transmises au decodeur avec 1 ' indication de l*adresse a 
laquelle elles doiventt etre recopiees dans la memoire 38, 

II peut arriver, notamment lorsqu'une memoire vive de 
formatage 36 est placee en amont de la memoire programme 38, que 
1 ' acquisition des donnees de programmation complete ne puisse se 
faire en une seule operation et avec \ine seule adresse. 

Dans ce cas, les donnees representatives du logiciel a 
telecharger sont transmises au decodeur sous forme de blocs 
successifs de donnees contigues et les donnees d'un bloc sont 
recopiees a une meme adresse de la memoire de programme 38. Le 
sequencement du chargement d'un logiciel en memoire programme 38 
peut alors etre celui schematise en figure 4 . Les blocs de 
donnees successifs comportent chacun une adresse de depart A^, 
An indiquant une adresse en memoire de programmes 38, la 
partie donnees D^, et un code correcteur d'erreur. lis 

sont precedes de 1 ' envoi d'un bloc d'en-tete 4 4 ayant un 
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descripteur d' application DA et des descripteurs DD^, DD^ 
des blocs successif s . Les adresses de depart permettent 1 ' ins- 
cription immediate en memoire de programmes 38. 

Le bloc d'en-tete identifie 1 * application a charger et donne 
la liste des blocs qui la composent . Les blocs de donnees 
composant 1 ' application sont generees a partir des blocs image 
auxquels sont ajoutees des informations de securisation du 
transport, constitutes par un code de detection (et eventuelle- 
ment de correction d'erreur) , II peut notamment s ' agir d'un code 
cyclique redondant, generalement designe par 1 • abreviat ion CRC. 

Prat iquement , 1 e t el echargement en cas de chargement 
d'abonnement s'effectue de la fagon suivante . Apres mise sous 
tension, 1 ' abonne utilisateur declenche le programme de tele- 
chargement (downloader) par action surune ou des touches 
specif iques de sa telecommande . Ce programme presente un menu 
peirmettant a 1 ' utilisateur de saisir a I'aide de sa telecommande 
des parametres du transpondeur maitre (home transponder) du 
nouveau bouquet (au minimum frequence , polarisation, taux du 
code correcteur d'erreur et debit symbole) . Pour faciliter cette 
tache, ces informations peuvent etre introduites sous forme 
compacte, par exemple sous forme d'un nombre de quelques 
chiffres decimaux donne par I'operateur lors de la prise 
d'abonnement. L'appui sur la touche de validation lance le 
telechargment , Ce t el echargement implique des fonctions de 
controle et de selection utilisant les champs Ci-Cg. II y a en 
effet : 

- controle de I'operateur, du numero de version, du fabri- 
cant , 

- selection de numero de version, du fabricant, de la serie, 
cette selection pouvant s'effectuer sans processus d' authentif i- 
cation . 

Comme on l»a indique plus haut, le t el echargement est 
securise, de fagon a interdire : 

- les telechargements de donnees qui ne sont pas transmises 
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par un operateur autorise, 

- les telechargements de donnees dans une plateforme qui 
n*est pas autorisee a les recevoir. 

La securisation peut etre basee sur un chiffrement a cles 
privees et/ou publiques. On salt que le chiffrement a cle 
piiblique utilise un algorithme dif f icilement reversible, tel que 
la connaissance de la cle publique et du message chiffre ne 
permet pas, sans des calculs de duree irrealiste, de remonter au 
message d'orig;ine. 

La figure 4 montre, en tirets, des ajouts a effectuer a 
I'en-tete 44 pour securiser le message. 

A chaque bloc de donnees est associee une signature S^, 
qui est incluse dans I'en-tete. La signature, calculee a 
partir des donnees du bloc respectif, permet de verifier 
1 * authenticity de ce bloc. 

De plus, I'en-tete comporte une signature qui est transmise 
sous une forme chiffree S. L' algorithme de chiffrement de la 
signature du bloc d'en-tete sera un algorithme a cle privee, par 
exemple de type RSA. La cle privee n»est detenue que par le 
constructeur . Le calcul de la signature non chiffree a partir de 
la signature chiffree S s'effectue dans le decodeur par un 
algorithme a cle publique stocke dans la memoire morte 34 ou 
dans une zone protegee de la memoire programme 38, s*il s ' agit 
d'une memoire flash. 

La signature S permet de verifier 1 • authenticite du bloc 
d'en-tete, done des donnees qu'il transporte, et en particulier 
des signatures Si, . . . , S^. 

La repartition des cles et des fonctions lorsque plusieurs 
operateurs 1,,.., i se groupent pour utiliser des cles privees 
communes peut etre celle donnee en figure 5. A partir des cles 
privees communes, les operateurs foumisent au fabricant du 
logiciel de decodeur les cles publiques qui sont inscrites en 
memoire morte 34 en meme temps que les f litres F^, Fji, Fsj . 

Les instructions de demarrage du decodeur lors de la mise en 
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service sont stockees egalement en memoire morte^ ainsi que le 
chargeur de mise a jour du terminal. Pour pallier les cas de 
corruption de la memoire programme 38, notamment s'il s*agit 
d*une memoire flash, due a une interruption pendant le charge- 
ment, la fonction de "mise a jour du terminal est associee 
directement a la fonction de demarrage du processeur du deco- 
deur, lorsqu*une corruption est cons tat ee . 

L' invention permet de faire evoluer les relations entre 
operateurs et utilisateurs de fa<;:on simple. Du fait que 1' iden- 
tification de I'operateur est, a 1' inverse des autres parametres 
situes en ROM, memorisee en memoire flash, il est possible de 
re-affecter un decodeur loue lorsqu'il est restitue. Un decodeur 
peut etre ^^libere" de tout lien avec un operateur particulier. 
La selection s'effectue par des operations logiques simples et 
etre implicite par defaut. 

Dans le cas particulier d'une diffusion conforme a la norme 
MPEG2, les donnees de mise a jour et de chargement de logiciel 
d» application sont transportees dans un service DVB de donnees 
privees, du type designe dans la norme comme "terminal update". 
Les blocs constitutifs du logiciel a charger sont decoupes en 
elements d'une taille maximum de 4 064 octets, chaque element 
ayant uji en-tete de 16 octets. L ' identification d'un service de 
mise a jour ou de rechargement d'un logiciel s'effectue a partir 
des donnees de signalisation du reseau. 

Le procede de telechargement de logiciel d ' application 
suivant 1' invention n' interfere absolument pas avec les tele- 
chargements de mise a jour du logiciel de I'operateur courant, 
c'est-a-dire de celui aupres duquel I'usager a pris un abonne- 
ment . 
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REVEND I CAT I ONS 

1. Precede de telechargement de logiciel d ' application 
propre a un operateur dans une platefoarme banalisee de decodeur 
de television numerique, suivant lequel : 

- on memorise une fois pour toutes, dans une zone memoire 
protegee et non reinscriptible de la plateforme, un chargeur 
d* initialisation et de demarrage securise, 

- on diffuse periodiquement , dans , le signal de television 
numerique provenant d»un operateur prevu pour etre accessible, 
un message identifiant la plate- forme et contenant le programme 
d' application rendant la plateforme apte a decoder le flux de 
donnees du signal de television de 1 ' operateur et a traiter les 
services, lesdits messages comportant une signature electro- 
nique, 

- a la reception, les messages contenant le programme et 
identifiant la plate- forme et 1' operateur sont selectionnes , 
decodes et ecrits en memoire reinscriptible de programme (38) , 
eventuellement sur commande de 1 ' utilisateur . 

2. Precede selon la revendication 1, caracteris^ en ce que 
le logiciel d* application est transmis sous forme de donnees a 
programmer dans ladite memoire inscriptible, en blocs de donnees 
recopies chacun a une adresse (Ai, . . , , A^) de la memoire 
inscriptible foumie dans un en-tete du bloc. 

3. Procede selon la revendication 2, caracterise en ce que 
1 ' on fait preceder les blocs de donnees d'un bloc d* en-tete 
comprenant une description de 1 ' application et de chacun des 
blocs de donnees . 

4. Procede selon la revendication 3, caracterise en ce que 
chaque bloc de donnees comporte un code de correction d'erreur, 
tel qu*un code cyclique redondant . 

5. Procede selon la revendication 3 ou 4 , caracterise en ce 
que 1 ' en-tete comporte au moins un des champs suivants : 

- identification (C^) du fabricant de la plateforme ; 
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- version (C2) de la plateforme materielle, 

- mode d* acquisition du decodeur (C3) , 

- identification de la version courante du logiciel (C4) et 

- numero de serie individuel du decodeur (C5) . 

6 . Precede selon la revendication 2 caracterise en ce que 
des informations SI ou PSI associees aux messages diffuses et 
contenant des programmes d* application comportent au moins I'un 
des champs suivants : 

- identification du fabricant de la plateforme ; 

- version de la plateforme materielle, 

- mode d' acquisition du decodeur, 

- identification de la version courante du logiciel et 

- numero de serie individuel du decodeur. 

7. Precede selon la revendication 4, 5 ou 6, caracterise en 
ce que chacun des blocs de donnees est associe a une signature 
chiffree incluse dans I'en-tete et en ce que I'en-tete lui-meme 
comporte une signature chiffree. 

8. Installation de telechargement de logiciel d' application 
dans des platefoarmes de decodeur de television numerique, 
comprenant : 

- dans chaque plateforme , un module de traitement banalise 
independant d'operateur assurant : la selection et 1' extraction 
d»un flux de donnees representant un logiciel d' application 
specif ique du bouquet offert par un operateur, son inscription 
dans une memoire programmable (3 8) reinscriptible de stockage 
dudit logiciel et la commande du decodeur pour exploiter les 
services identifies par le logiciel, et 

- au niveau du diffuseur, des moyens pour inserer de fagon 
repetitive, dans le flux de donnees numeriques diffuse, d'une 
part une sequence de blocs representant ledit logiciel speci- 
fique, et d' autre part des informations decrivant les caracte- 
ristiques des decodeurs seuls destines a etre charges. 

9. Installation selon la revendication 8, caracterisee en ce 
que le module de traitement comprend, en plus de la memoire 
reinscriptible (38) , un processeur (30) , une memoire vive 
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volatile de travail (36) directement adressable par le proces- 
seur, et une zone memoire non volatile (34) , protegee, non 
reincriptible, securisee en acces . 

10. Installation selon la revendication 9, caracterisee en 
ce que la zone memoire non volatile et protegee (34) fait partie 
d*une memoire flash (38) . 
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